Una oleada de sitios web ofrece comprobar si tu antivirus funciona correctamente. Se hacen llamar SysScan , llevan la marca Microsoft y todos llegan a la misma conclusión: tu ordenador tiene problemas graves y la causa es el software antivirus que has instalado.
Windows Afirman que ya no es compatible con antivirus de terceros. Desinstálelo inmediatamente.
Eso es falso, y es el primer paso de una estafa de reembolso diseñada para conseguir que las víctimas llamen por teléfono, eliminen su software de seguridad y, en última instancia, entreguen información personal, bancaria y de acceso remoto.
Encontramos once de estos sitios en un mismo servidor. Aunque los nombres varían, funcionan prácticamente igual: realizan un análisis de seguridad falso pero de apariencia convincente, le dicen a la víctima que su antivirus está causando problemas, recopilan su información y la preparan para una supuesta llamada de reembolso.

Qué debes saber si ves uno de estos escaneos
Un sitio web no puede realizar un análisis de seguridad completo. Solo puede leer datos básicos del navegador, como el sistema operativo, el tamaño de la pantalla y la ubicación aproximada; no puede comprobar si hay malware, problemas de memoria o parches de seguridad faltantes.
Microsoft sigue ofreciendo soporte para software antivirus de terceros, y los reembolsos legítimos nunca requieren que desinstales herramientas de seguridad ni que instales software de acceso remoto.
Si un sitio web te pide que hagas alguna de esas cosas, ciérralo inmediatamente.
Análisis técnico
El escáner lee datos reales y extrae conclusiones inventadas.
Parte de lo que hace que la estafa sea convincente es que la página sí mide algunas cosas reales.
Lee la información que un navegador expone legítimamente: tu agente de usuario, dimensiones de la pantalla, memoria del dispositivo, número de procesadores, estados de permisos, información de red, funciones web disponibles y algunos tiempos de carga de las páginas. Esto permite que los resultados se muestren específicos para tu equipo.
Pero las conclusiones sobre seguridad no están relacionadas con esas mediciones.
Cincuenta de los hallazgos son texto fijo escrito en la página, agrupado en bloques que el desarrollador etiquetó como comprobaciones falsas.
Entre ellas se encuentran afirmaciones de que el entorno aislado de su navegador está comprometido, el aislamiento de la tabla de páginas del kernel está inactivo, su memoria es vulnerable a Rowhammer, no se encontró ningún Módulo de plataforma segura, WebRTC está filtrando su dirección IP local y su procesador está siendo limitado térmicamente.
Una página web no puede determinar esas cosas.

Una de las funciones incluso indica cuántos días de retraso tiene en sus actualizaciones de seguridad, utilizando un número aleatorio generado cada vez que se ejecuta la comprobación. Si vuelve a ejecutar el análisis, obtendrá un resultado diferente.
Incluso las comprobaciones que utilizan información legítima se convierten en advertencias. Una conexión cifrada se transforma en un riesgo de degradación. Las cookies habilitadas son una advertencia; las cookies deshabilitadas, un fallo. Las funciones habituales de los navegadores modernos se señalan como métodos para identificarte.
Nuestro navegador de prueba, que estaba completamente actualizado, fue reportado como posiblemente obsoleto.
Lo más revelador es que la puntuación está limitada en el código a un rango de entre 13 y 30 sobre 100. No puede mostrar ninguna puntuación superior a 30, independientemente del ordenador que se esté probando.
Aprobar no es un resultado posible.

Por qué la estafa te pide que desinstales tu antivirus
Decirle a alguien que desinstale su antivirus es la acción más trascendental que realizan estas páginas, y beneficia a los estafadores de dos maneras.
En primer lugar, elimina el software que podría interferir con lo que viene después, incluido el software de acceso remoto y cualquier programa instalado durante la sesión.
En segundo lugar, les indica a los estafadores qué producto de seguridad utiliza la víctima.
El sitio registra qué antivirus se eliminó de una lista de 28 productos, además de la opción "Otro". El software de seguridad empresarial también aparece en la lista, lo que sugiere que la estafa también está dirigida a personas que usan computadoras de trabajo.

La afirmación se vuelve más creíble al distorsionar algo que es cierto. Windows Incluye su propia protección antivirus, Microsoft Defender Antivirus. Cuando se instala un antivirus de terceros compatible, Defender puede pasar a un estado pasivo, ya que el otro producto proporciona la protección.
Eso no significa Windows Ya no es compatible con antivirus de terceros.
El formulario parece diseñado para el estafador, no para la víctima.
Tras el escaneo, el sitio web muestra un formulario con la información del cliente.
Recopila nombre, dirección, números de teléfono, dirección de correo electrónico, importe y motivo del reembolso, nombre del banco, nombre de usuario de la criptomoneda, producto antivirus, ID y contraseña para la sesión de acceso remoto. Los usuarios pueden elegir entre 30 herramientas de acceso remoto diferentes.
También requiere un ID de agente, el nombre del agente y la empresa.
Esos campos sugieren claramente que el formulario está diseñado para ser completado por un operador durante una llamada, posiblemente mientras puede ver la pantalla de la víctima. El código no demuestra quién introduce la información, pero no hay mucho motivo para que los datos del agente aparezcan en un formulario destinado exclusivamente a un cliente.
En un apartado incluso se pregunta si hay contenido explícito. La vergüenza y el pudor pueden ser herramientas poderosas para los estafadores, ya que las víctimas pueden mostrarse menos dispuestas a hablar de lo sucedido con su pareja, familiares o banco.
Cuando se envía el formulario, el navegador agrupa los datos del cliente, del agente, del acceso remoto, del antivirus y de la información bancaria en un solo mensaje y lo envía directamente a la API del bot de Telegram.
No se requiere ningún backend de aplicación, lo que hace que el alojamiento de los sitios sea económico y fácil de abandonar una vez que atraen la atención.
También revela otra mentira. El sitio afirma en varios apartados que no se envía ni se recopila ningún dato. Sin embargo, incluso antes de enviar el formulario, se conecta a servicios externos de geolocalización y direcciones IP. Una vez enviado el formulario, la información ingresada se envía a un grupo de chat de Telegram.
Luego viene la supuesta llamada de reembolso.
Tras enviar el formulario, la víctima es redirigida a una página donde se indica que un gestor de reembolsos se pondrá en contacto con ella en un plazo de tres a cinco minutos.
La página reproduce un vídeo en bucle de un hombre en una oficina e impide que la víctima lo pause, lo ponga en pantalla completa o abra el menú contextual (clic derecho).
TRANSCRIPCIÓN
==========
Gracias por completar el formulario.
Su solicitud ha sido recibida correctamente y está siendo revisada.
Un responsable de reembolsos se pondrá en contacto con usted en breve para verificar su información y ayudarle con los siguientes pasos.
Por favor, permanezca disponible para contestar su teléfono.
Agradecemos su paciencia.
Por favor, tenga su teléfono a mano y esté preparado para contestar la llamada para que podamos procesar su solicitud lo más rápido posible.
Gracias por elegir nuestros servicios.
El objetivo aparente es mantener a la víctima al tanto mientras se coordina el contacto y asegurarle que se está llevando a cabo un proceso oficial.
El código no nos puede decir si la persona que llama es un estafador diferente, pero la estructura crea un punto de transferencia claro.
Para cuando alguien empieza a pedirle los datos bancarios, la víctima ya ha visto un análisis de seguridad de la marca Microsoft, le han dicho que su ordenador tiene problemas graves, ha desinstalado su antivirus y ha introducido información en lo que parece ser un proceso oficial de reembolso.
El sitio muestra indicios de código generado por IA.
El vídeo que aparece en la página de espera es sintético, y el clip está ampliado y recortado dentro de su marco.
El código apunta en una dirección similar. Está profusamente comentado en el estilo explicativo y autonarrativo que suelen producir las herramientas de codificación de IA, incluyendo notas que explican por qué el escaneo tiene un ritmo deliberadamente lento y por qué las líneas habladas utilizan un tono lacónico propio de una consola de seguridad.
Algunos comentarios describen el engaño directamente. Ocho bloques de resultados inventados se etiquetan como falsos, mientras que alrededor de 20 comprobaciones que muestran valores genuinos se describen como exageradas.
Un comentario cerca del inicio del archivo incluso afirma que no se envía ningún dato desde el dispositivo, unas cientos de líneas antes de la función que envía el formulario a Telegram.
El código fuente no permite demostrar cómo se creó. Sin embargo, los elementos específicos para el fraude —incluida la lista de bancos estadounidenses, los identificadores de agentes y el campo de contenido explícito— parecen haber sido integrados en una plantilla de escáner más amplia.
Cómo detectar un análisis de seguridad informática falso
Existen varias señales de alerta que delatan este tipo de estafas:
- Un sitio web afirma encontrar problemas graves en su computadora. Una página web puede ver cierta información que proporciona su navegador, pero no puede inspeccionar aspectos como la configuración del firmware, el estado del antivirus, las vulnerabilidades de la memoria o la configuración exacta. Windows nivel de parche.
- Todos los resultados son malos. Un diagnóstico que no puede producir un resultado positivo en realidad no está diagnosticando nada.
- Se le indica que desinstale su antivirus. Microsoft continúa brindando soporte para software de seguridad de terceros en Windows .
- Se le solicita que instale un software de acceso remoto. Para obtener un reembolso legítimo, no es necesario que nadie tome el control de su computadora.
- Te piden información bancaria o de criptomonedas. Una empresa legítima no debería necesitar acceso remoto ni criptomonedas para procesar un reembolso.
- La página utiliza un logotipo conocido. Que un sitio web tenga el logotipo de Microsoft o Apple no significa que la empresa lo gestione. Estos sitios pueden cambiar su imagen de marca según el sistema operativo que detecten.
Si esto ya ha sucedido
Si ha instalado algún software de acceso remoto o ha permitido que alguien controle su ordenador, desconecte el ordenador de Internet y elimine la herramienta de acceso remoto.
Vuelva a instalar el software antivirus que le indicaron que eliminara, actualícelo y realice un análisis completo.
Si les proporcionaste información bancaria a los estafadores o les permitiste acceder a tu banca en línea, comunícate con tu banco de inmediato usando un número de teléfono que hayas buscado tú mismo. Infórmales que podrías haber sido víctima de una estafa de reembolso.
Cambia tus contraseñas de correo electrónico y banca en línea desde un dispositivo diferente y de confianza.
Si le robaron dinero, denuncie la estafa a la Comisión Federal de Comercio (FTC) en reportfraud.ftc.gov y al Centro de Denuncias de Delitos en Internet (IC3) del FBI en ic3.gov .
No dejes que la vergüenza te impida contarle a tu banco o a alguien de confianza lo sucedido. Generar esa vergüenza puede ser parte de la estafa, ya que hace que las víctimas sean menos propensas a pedir ayuda. Actuar con rapidez te da la mejor oportunidad de minimizar las pérdidas.
Indicadores de compromiso (IOC)
Alojamiento: 157.230.180.90
Dominios:
detectsysscanner[.]atdetectsysscanner[.]comdetectsysscanner[.]dedetectsysscanner[.]in[.]netdetectsysscanner[.]xn--q9jyb4cdetsysscanner[.]comdetsysscanner[.]dedetsysscanner[.]xn--q9jyb4ctechsysscanner[.]comtechsysscanner[.]loltlcscanner[.]com




